2020, 2023 och 2024 LDAP-kanalbindnings- och LDAP-signeringskrav för Windows (KB4520412)

Gäller för
Windows 10, version 1909, all editions Windows 10, version 1903, all editions Windows 10, version 1809, all editions Windows Server 2019, all editions Windows 10, version 1803, all editions Windows 10, version 1709, all editions Windows 10, version 1703, all editions Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10 Windows 8.1 Windows Server 2012 R2 Windows Server 2012 Windows 7 Service Pack 1 Windows Server 2008 R2 Service Pack 1 Windows Server 2008 Service Pack 2 Windows Server 2022

Obs

  • Uppdaterad 2025-03-01
  • Referenser till det manuella aktiveringssteget har tagits bort. Det steget krävdes före den 14 november 2023 för Windows Server 2022 och den 9 januari 2024 för Windows Server 2019.

Introduktion

LDAP-kanalbindning och LDAP-signering är sätt att öka säkerheten för kommunikationen mellan LDAP-klienter och služba Active Directory-domänkontrollanter. Det finns en uppsättning osäkra standardkonfigurationer för LDAP-kanalbindning och LDAP-signering på služba Active Directory-domänkontrollanter som gör att LDAP-klienter kan kommunicera med dem utan att framtvinga LDAP-kanalbindning och LDAP-signering. Detta kan öppna služba Active Directory-domänkontrollanter för en säkerhetsrisk för behörighetsökning.

Det här säkerhetsproblemet kan göra det möjligt för en man-in-the-middle-angripare att vidarebefordra en autentiseringsbegäran till en Microsoft-domänserver som inte har konfigurerats för att kräva kanalbindning, signering eller försegling vid inkommande anslutningar.

Microsoft rekommenderar administratörer att göra de härdningsändringar som beskrivs i ADV190023.

Den 10 mars 2020 åtgärdade vi den här säkerhetsrisken genom att tillhandahålla följande alternativ för administratörer för att härda konfigurationerna för LDAP-kanalbindning på služba Active Directory-domänkontrollanter:

  • Domänkontrollant: Krav för LDAP-serverkanalbindningstoken grupprincip.
  • Kanalbindningstoken (CBT) signeringshändelserna 3039, 3040 och 3041 med händelseavsändaren Microsoft-Windows-Active Directory_DomainService i katalogtjänstens händelselogg.

Viktigt: Uppdateringarna från 10 mars 2020 och uppdateringar inom överskådlig framtid kommer inte att ändra standardprinciperna för LDAP-signering eller LDAP-kanalbindning eller deras registermotsvarighet på nya eller befintliga služba Active Directory-domänkontrollanter.

LDAP-signeringsdomänkontrollanten: Principen för krav för LDAP-serversignering finns redan i alla versioner av Windows som stöds. Från och med Windows Server 2022, 23H2 Edition innehåller alla nya versioner av Windows alla ändringar i den här artikeln.

Varför den här ändringen behövdes

Säkerheten för služba Active Directory-domänkontrollanter kan förbättras avsevärt genom att konfigurera servern så att den avvisar LDAP-bindningar för SASL (Simple Authentication and Security Layer) som inte begär signering (integritetsverifiering) eller avvisar enkla LDAP-bindningar som utförs på en klartextanslutning (icke-SSL/TLS-krypterad). SASL kan innefatta protokoll som Negotiate, Kerberos, NTLM och Digest.

Osignerad nätverkstrafik är mottaglig för repetitionsattacker där en inkräktare avlyssnar autentiseringsförsöket och utfärdandet av en biljett. Inkräktaren kan återanvända biljetten för att personifiera den legitima användaren. Dessutom är osignerad nätverkstrafik känslig för MITM-attacker (man-in-the-middle) där en inkräktare fångar upp paket mellan klienten och servern, ändrar paketen och sedan vidarebefordrar dem till servern. Om detta inträffar på en styrenhet för Active Directory-domän kan en angripare få en server att fatta beslut baserade på förfalskade begäranden från LDAP-klienten. LDAPS använder sin egen nätverksport för att ansluta klienter och servrar. Standardporten för LDAP är port 389, men LDAPS använder port 636 och upprättar SSL/TLS vid anslutning till en klient.

Kanalbindningstoken hjälper till att göra LDAP-autentisering via SSL/TLS säkrare mot man-in-the-middle-attacker.

Uppdateringar från 10 mars 2020

Viktigt Uppdateringarna från den 10 mars 2020 ändrade inte standardprinciperna för LDAP-signering eller LDAP-kanalbindning eller deras registermotsvarighet på nya eller befintliga služba Active Directory-domänkontrollanter.

Windows-uppdateringar som släpptes den 10 mars 2020 lade till följande funktioner:

  • Nya händelser loggas i loggboken relaterad till LDAP-kanalbindning. Se tabell 1 och tabell 2 för information om dessa händelser.
  • En ny domänkontrollant: Krav för LDAP-serverkanalbindningstoken grupprincip för att konfigurera LDAP-kanalbindning på enheter som stöds.

Mappningen mellan inställningarna för LDAP-signeringsprincipen och registerinställningarna ingår på följande sätt:

  • Principinställning: "Domänkontrollant: Signeringskrav för LDAP-servern"
  • Registerinställning: LDAPServerIntegrity
  • DataType: DWORD
  • Registersökväg: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
Inställning av grupprincip Registerinställning
Inga 1
Kräv signering 2

Mappningen mellan principinställningarna för LDAP-kanalbindning och registerinställningarna ingår på följande sätt:

  • Principinställning: "Domänkontrollant: Krav för LDAP-serverkanalbindningstoken"
  • Registerinställning: LdapEnforceChannelBinding
  • DataType: DWORD
  • Registersökväg: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
Inställning av grupprincip Registerinställning
Aldrig 0
När det stöds 1
Alltid 2

Tabell 1: LDAP-signeringshändelser

Beskrivning Utlösare
2886 Säkerheten för dessa domänkontrollanter kan förbättras avsevärt genom att konfigurera servern för att framtvinga validering av LDAP-signering. Utlöses var 24:e timme vid start eller start av tjänsten om grupprincipen är inställd på Ingen. Minsta loggningsnivå: 0 eller högre
2887 Du kan förbättra säkerheten för de här domänkontrollanterna genom att konfigurera dem så att de avvisar enkla LDAP-bindningsbegäranden och andra bindningsbegäranden som inte innehåller LDAP-signering. Utlöses var 24:e timme när grupprincip är inställt på Ingen och minst en oskyddad bindning slutfördes. Minsta loggningsnivå: 0 eller högre
2888 Du kan förbättra säkerheten för de här domänkontrollanterna genom att konfigurera dem så att de avvisar enkla LDAP-bindningsbegäranden och andra bindningsbegäranden som inte innehåller LDAP-signering. Utlöses var 24:e timme när grupprincip är inställt på Kräv signering och minst en oskyddad bindning avvisades. Minsta loggningsnivå: 0 eller högre
2889 Du kan förbättra säkerheten för de här domänkontrollanterna genom att konfigurera dem så att de avvisar enkla LDAP-bindningsbegäranden och andra bindningsbegäranden som inte innehåller LDAP-signering. Utlöses när en klient inte använder signering för bindningar på sessioner på port 389. Minsta loggningsnivå: 2 eller högre

Tabell 2: KBT-händelser

Händelse Beskrivning Utlösare
3039 Följande klient utförde en LDAP-bindning via SSL/TLS och misslyckades med valideringen av LDAP-kanalbindningstoken. Utlöses under någon av följande omständigheter:

  • När en klient försöker binda med en felaktigt formaterad kanalbindningstoken (CBT) om CBT-grupprincip är inställd på Vid stöd eller Alltid.
  • När en klient som klarar av kanalbindning inte skickar en KBT om CBT grupprincip är inställd på Vid stöd. En klient kan använda kanalbindning om EPA-funktionen är installerad eller tillgänglig i operativsystemet och inte är inaktiverad via registerinställningen SuppressExtendedProtection. Mer information finns i KB5021989.
  • När en klient inte skickar en KBT om grupprincip för KBT är inställd på Alltid.
Minsta loggningsnivå: 2
3040 Under den föregående 24-timmarsperioden utfördes # oskyddade LDAP-bindningar. Utlöses var 24:e timme när KBT grupprincip är inställt på Aldrig och minst en oskyddad bindning slutfördes. Minsta loggningsnivå: 0
3041 Säkerheten för den här katalogservern kan förbättras avsevärt genom att konfigurera servern för att framtvinga validering av LDAP-kanalbindningstoken. Utlöses var 24:e timme vid start eller start av tjänsten om KBT grupprincip är inställd på Aldrig. Minsta loggningsnivå: 0

Använd ett kommando som liknar följande för att ange loggningsnivån i registret:

reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics /v "16 LDAP Interface Events" /t REG_DWORD /d 2

Mer information om hur du konfigurerar služba Active Directory-diagnostikhändelseloggning finns i Så här konfigurerar du služba Active Directory- och LDS-diagnostikhändelseloggning.

Uppdateringar från 8 augusti 2023

Vissa klientdatorer kunde inte använda LDAP-kanalbindningstoken för att binda till služba Active Directory-domänkontrollanter (DCs). Microsoft släppte en säkerhetsuppdatering den 8 augusti 2023. För Windows Server 2022 lade den här uppdateringen till alternativ för administratörer att granska dessa klienter. Du kan aktivera KBT-händelserna 3074 och 3075 med händelsekällan **Microsoft-Windows-ActiveDirectory_DomainService** i katalogtjänstens händelselogg.

Viktigt Uppdateringen från den 8 augusti 2023 ändrade inte LDAP-signering, standardprinciper för LDAP-kanalbindning eller deras registermotsvarighet på nya eller befintliga služba Active Directory-domänkontrollanter.

All vägledning i avsnittet om uppdateringar för mars 2020 gäller även här. De nya granskningshändelserna kräver de princip- och registerinställningar som beskrivs i vägledningen ovan. Det fanns också ett aktiveringssteg för att se de nya granskningshändelserna. Men uppdateringarna från den 14 november 2023 tog bort det aktiveringssteget. Den nya implementeringsinformationen finns i avsnittet Rekommenderade åtgärder nedan.

Tabell 3: KBT-händelser

Händelse Beskrivning Utlösare
3074 Följande klient utförde en LDAP-bindning via SSL/TLS och skulle ha misslyckats med valideringen av kanalbindningstoken om katalogservern var konfigurerad för att framtvinga validering av kanalbindningstoken. Utlöses under någon av följande omständigheter:

  • När en klient försöker binda med en felaktigt formaterad kanalbindningstoken (CBT)
Minsta loggningsnivå: 2
3075 Följande klient utförde en LDAP-bindning via SSL/TLS och tillhandahöll ingen kanalbindningsinformation. När den här katalogservern är konfigurerad för att framtvinga validering av kanalbindningstoken avvisas den här bindningsåtgärden. Utlöses under någon av följande omständigheter:

  • När en klient som klarar av kanalbindning inte skickar KBT
  • En klient kan använda kanalbindning om EPA-funktionen är installerad eller tillgänglig i operativsystemet och inte är inaktiverad via registerinställningen SuppressExtendedProtection. Mer information finns i KB5021989.
Minsta loggningsnivå: 2

Anteckning När du anger loggningsnivån till minst 2 loggas händelse-ID 3074. Administratörer kan använda detta för att granska sin miljö för klienter som inte fungerar med kanalbindningstoken. Händelserna innehåller följande diagnostikinformation för att identifiera klienterna:

Client IP address:
192.168.10.5:62709
Identitet som klienten försökte autentisera som:
CONTOSO\Administrator
Klienten stöder kanalbindning:FALSKT
Client allowed in when supported mode:TRUE
Flaggor för granskningsresultat:0x42

Flaggans namn Flagga värde Kommentarer
SEC_CHANNEL_BINDINGS_RESULT_CLIENT_SUPPORT 0x01 Auth-paketet anger att klientversionerna ska ha stöd för bindningar
SEC_CHANNEL_BINDINGS_RESULT_ABSENT 0x02 Bindningarna utelämnas eller bara nollor
SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISMATCH 0x04 Kanalbindningshashen var felaktig
SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISSING 0x08 Saknade kanalbindningar tillåts inte för den här klienten
SEC_CHANNEL_BINDINGS_RESULT_VALID_MATCHED 0x10 Klient- och serverbindningarna matchar
SEC_CHANNEL_BINDINGS_RESULT_VALID_PROXY 0x20 ASC_REQ_PROXY_BINDINGS krävde att klienten tillhandahöll en bindande
SEC_CHANNEL_BINDINGS_RESULT_VALID_MISSING 0x40 Klient som tillåts av ASC_REQ_ALLOW_MISSING_BINDINGS

Ett flaggvärde inklusive bitar 0x30 är ett giltigt KBT-fält, flaggvärde inklusive bitar 0x0C betyder en förfalskad KBT.

Uppdateringar från 10 oktober 2023

Granskningsändringarna som lades till i augusti 2023 är nu tillgängliga på Windows Server 2019. För det operativsystemet lade uppdateringen till alternativ för administratörer att granska dessa klienter. Du kan aktivera KBT-händelserna 3074 och 3075. Använd händelsekällan **Microsoft-Windows-ActiveDirectory_DomainService** i katalogtjänstens händelselogg.

Viktigt Uppdateringen från den 10 oktober 2023 ändrade inte LDAP-signering, standardprinciper för LDAP-kanalbindning eller deras registermotsvarighet på nya eller befintliga služba Active Directory-domänkontrollanter.

All vägledning i avsnittet om uppdateringar för mars 2020 gäller även här. De nya granskningshändelserna kräver de princip- och registerinställningar som beskrivs i vägledningen ovan. Det fanns också ett aktiveringssteg för att se de nya granskningshändelserna. Men uppdateringarna från 9 januari 2024 tog bort det aktiveringssteget. Den nya implementeringsinformationen finns i avsnittet Rekommenderade åtgärder nedan.

Uppdateringar från 14 november 2023

Granskningsändringarna som lades till i augusti 2023 är nu tillgängliga på Windows Server 2022 utan att det krävs ett manuellt aktiveringssteg. Följ stegen i Rekommenderade åtgärder.

Uppdateringar från 9 januari 2024

Granskningsändringarna som lades till i oktober 2023 är nu tillgängliga på Windows Server 2019 utan att det krävs ett manuellt aktiveringssteg. Följ stegen i Rekommenderade åtgärder.

Vi rekommenderar starkt att kunder vidtar följande steg så snart som möjligt:

  1. Se till att Windows-uppdateringarna från 10 mars 2020 eller senare installeras på rolldatorer för domänkontrollanter. Om du vill aktivera granskningshändelser för LDAP-kanalbindning kontrollerar du att uppdateringarna från november 14, 2023 eller senare är installerade på Windows Server 2022 eller Server 2019 DCs.

  2. Aktivera diagnostikloggning för LDAP-händelser till 2 eller högre.

  3. Övervaka händelseloggen för katalogtjänster på alla datorer med DC-roller som filtrerats efter:

    • LDAP-signeringsfelhändelse 2889 i tabell 1.
    • LDAP-kanalbindningsfelhändelse 3039 i tabell 2.
    • LDAP-kanalbindningsgranskningshändelserna 3074 och 3075 i tabell 3.
      Anteckning Händelserna 3039, 3074 och 3075 kan bara genereras när kanalbindning är inställt på När stöds eller Alltid.
  4. Identifiera märke, modell och typ av enhet för varje IP-adress som anges av:

    • Händelse 2889 för osignerade LDAP-anrop
    • Händelse 3039 för att LDAP-kanalbindning inte används
    • Händelse 3074 eller 3075 för att LDAP-kanalbindning inte kan utföras

Enhetstyper

Gruppera enhetstyper i en av tre kategorier:

  1. Apparat eller router -

    • Kontakta enhetens leverantör.
  2. Enhet som inte kan köras på ett Windows-operativsystem –

    • Kontrollera att både LDAP-kanalbindning och LDAP-signering stöds i operativsystemet och programmet. Det gör du genom att arbeta med operativsystemet och programleverantören.
  3. Enhet som körs på ett Windows-operativsystem –

    • LDAP-signering är tillgängligt för alla program i alla versioner av Windows som stöds. Kontrollera att ditt program eller din tjänst använder LDAP-signering.
    • LDAP-kanalbindning kräver att alla Windows-enheter har CVE-2017-8563 installerat. Kontrollera att ditt program eller din tjänst använder LDAP-kanalbindning.

Använd lokala, fjärrstyrda, allmänna eller enhetsspecifika spårningsverktyg. Dessa omfattar nätverksinsamlingar, processhanterare eller felsökningsspårningar. Ta reda på om kärnoperativsystemet, en tjänst eller ett program utför osignerade LDAP-bindningar eller inte använder KBT.

Använd aktivitetshanteraren i Windows eller motsvarande för att mappa process-ID:t till namnet på processer, tjänster och program.

Schema för säkerhetsuppdatering

Uppdateringen från 10 mars 2020 lade till kontroller för administratörer för att förstärka konfigurationerna för LDAP-kanalbindning och LDAP-signering på služba Active Directory-domänkontrollanter. Uppdateringarna från 8 augusti och 10 oktober 2023 lade till alternativ för administratörer att granska klientdatorer som inte kan använda LDAP-kanalbindningstoken. Vi rekommenderar starkt att kunderna vidtar de åtgärder som rekommenderas i den här artikeln så snart som möjligt.

Måldatum Händelse Gäller
10 mars 2020 Obligatoriskt: Säkerhetsuppdatering tillgänglig på Windows Update för alla Windows-plattformar som stöds.
Anteckning För Windows-plattformar som inte längre omfattas av standardsupport är den här säkerhetsuppdateringen endast tillgänglig via tillämpliga program för extended-support.
Stöd för LDAP-kanalbindning lades till genom CVE-2017-8563 på Windows Server 2008 och senare versioner. Kanalbindningstoken stöds i Windows 10, version 1709 och senare versioner.
Windows XP stöder inte LDAP-kanalbindning och misslyckas när LDAP-kanalbindning konfigureras med värdet Alltid, men samverkar med domänkontrollanter som är konfigurerade för att använda en mer avslappnad LDAP-kanalbindningsinställning på Vid stöd.
Windows Server 2022
Windows 10, version 20H2
Windows 10 version 1909 (19H2)

Windows Server 2019 (1809 \ RS5)

Windows Server 2016 (1607 \ RS1)

Windows Server 2012 R2

Windows Server 2012

Windows Server 2008 R2 SP1 (ESU)

Windows Server 2008 SP2 (Utökade säkerhetsuppdateringar (ESU))
8 augusti 2023 Lägger till granskningshändelser för LDAP-kanalbindningstoken (3074 & 3075). De är inaktiverade som standard på Windows Server 2022. Windows Server 2022
10 oktober 2023 Lägger till granskningshändelser för LDAP-kanalbindningstoken (3074 & 3075). De är inaktiverade som standard på Windows Server 2019. Windows Server 2019
Den 14 november 2023 Granskningshändelser för LDAP-kanalbindningstoken är tillgängliga på Windows Server 2022 utan att det krävs ett manuellt aktiveringssteg. Windows Server 2022
9 januari 2024 Granskningshändelser för LDAP-kanalbindningstoken är tillgängliga på Windows Server 2019 utan att det krävs ett manuellt aktiveringssteg. Windows Server 2019

Vanliga frågor och svar

Svar på vanliga frågor om LDAP-kanalbindning och LDAP-signering på služba Active Directory-domänkontrollanter finns i: